我工作的网站最近被以下SQL注入脚本尝试黑客攻击
boys' and 3=8 union
select 1,
concat(0x232425,ifnull(`table_name`,0x30),char(9),ifnull(`table_rows`,0x30), char(9),0x252423),
3,4,5,6,7,8,9
from `information_schema`.`tables`
where table_schema=0x62646B3032 limit 44,1 -- And '8'='8此注入返回mysql表名。这是由该网站上的错误报告系统报告的,我们设法修复了这一部分,但是我不能理解上面的注入是什么意思?
有人能解释这个吗?
佩努埃尔
发布于 2010-08-10 22:20:23
发布于 2010-08-10 12:00:54
他们从mysql服务器的Information Schema视图中使用select:
http://dev.mysql.com/doc/refman/5.0/en/information-schema.html
他们使用一些巧妙的技巧来阻止简单的sql注入技术。
发布于 2010-08-11 00:26:25
此注入返回mysql表名。
您的意思是,当您提供此输入时,您的网站会显示表名,还是当从mysql客户端运行时,查询会返回该表名?如果它显示在你的网站上,那么攻击者就有能力注入更多有害的查询。检查您的数据。
https://stackoverflow.com/questions/3445910
复制相似问题